Две уязвимости Cisco FMC, закрытые горячими исправлениями, уже использовали три разные группы атакующих: одна связана с вымогателями Qilin, другая — с государственными хакерами и инструментами Sandworm. Для компаний это неприятный сигнал: консоль управления защитой сама стала точкой входа в сеть, причем с правами, которые дают атакующим отличный обзор инфраструктуры.
О случаях эксплуатации сообщает BleepingComputer со ссылкой на Cisco Talos. Речь идет о Cisco Secure Firewall Management Center, или FMC, центральной системе управления межсетевыми экранами Cisco. Если такой узел скомпрометирован, злоумышленник получает не просто еще один сервер, а удобную позицию для разведки, сбора учетных данных и движения внутрь сети.
Первая проблема — CVE-2026-20079 с максимальной оценкой CVSS 10.0. Она позволяет удаленному атакующему без аутентификации обойти вход и выполнять скрипты от имени root на уязвимом FMC. Вторая — CVE-2026-20316 с оценкой CVSS 5.3: статические учетные данные позволяют войти в систему под низкопривилегированной учетной записью. Cisco оценивает ее как High, потому что в связке с другими ошибками FMC она помогает повышать привилегии. Это тот случай, когда средний балл по шкале не должен успокаивать никого, кто отвечает за периметр.
Cisco уже выпустила hotfix для обеих дыр и призвала клиентов установить его немедленно. Также компания готовит более широкое усиление защиты FMC с исправлениями дополнительных уязвимостей на неделе после 10 сентября. Для администраторов это означает простую, но не всегда приятную задачу: не ждать планового окна через месяц, а проверять версии, индикаторы компрометации и журналы доступа прямо сейчас.
Самый заметный кластер Talos отслеживает как UAT-11988 и с высокой уверенностью связывает с аффилиатами Qilin. По данным исследователей, атакующие вошли на FMC через статические учетные данные, связанные с CVE-2026-20316, а затем использовали штатные инструменты самой платформы для разведки. Они собирали имена хостов, IP-адреса, листинги директорий, учетные данные сервисных аккаунтов Active Directory, данные MySQL, информацию о доменных аккаунтах, списки компьютеров и сопоставления внутренних серверов с IP-адресами.
Собранные данные складывали в публично доступные файлы на взломанном FMC и скачивали через HTTP GET-запросы. После этого злоумышленники развернули Python-прокси SOCKS5 и обратный SSH-туннель, чтобы удерживать доступ к внутренним системам. Через проброшенные порты они работали с LDAP, LDAPS, Kerberos, SMB, NetBIOS и WinRM. Дальше в ход пошли Impacket, Invoke-TheHash и кастомные инструменты для отключения EDR. Финальная стадия знакомая: развертывание Qilin на рабочих станциях и шифрование файлов.
Второй кластер, UAT-11823, Talos с высокой уверенностью относит к APT-актеру, чей инструментарий пересекается с Sandworm. Sandworm связывают с российской военной разведкой ГРУ; группа известна атаками против госструктур и критической инфраструктуры. В этой кампании атакующие получали доступ к FMC либо через CVE-2026-20079, либо через статические учетные данные из CVE-2026-20316. Затем они меняли файл license.tmp, чтобы поднять reverse shell на Netcat и соединиться со своей командной инфраструктурой. Запуск шел от root через легитимную утилиту Cisco package_info.pl.
Этот же кластер выгружал конфигурационные данные с управляемых устройств и упаковывал их в архивы для последующей эксфильтрации. В конце атакующие ставили вариант Cyclops Blink — модульного Linux-вредоноса, ранее связанного с Sandworm. Такая малварь работает как бэкдор: дает устойчивый доступ, крадет учетные данные и умеет перехватывать сетевой трафик. Для защитников это особенно неприятно, потому что компрометация устройства безопасности превращается в канал наблюдения за тем, что это устройство должно защищать.
Третий кластер, UAT-12197, использовал CVE-2026-20079 и размещал JSP-веб-шелл в каталоге Tomcat webroot компонента Cisco Security Manager. Через него атакующие ставили вредоносный JAR-файл cmd.jar, который позволял выполнять команды на сервере. Затем они обращались к внутренним базам данных скомпрометированных систем и крали данные аутентификации пользователей. Здесь меньше громких имен, чем у Qilin или Sandworm, но техника ровно из той категории, которая потом превращается в долгую историю с ротацией паролей и расследованием боковых перемещений.
Отдельно Talos прояснила июльскую путаницу вокруг этих ошибок. 29 июля Cisco уже предупреждала, что CVE-2026-20316 активно эксплуатируется и может объединяться с другими уязвимостями FMC для повышения привилегий. Тогда же компания обновила advisory по CVE-2026-20079 и добавила туда тот же индикатор /var/tmp/license.tmp, но прямо не подтвердила эксплуатацию обхода аутентификации. Теперь Talos подтвердила: UAT-11823 использовал обе уязвимости Cisco FMC и применял механизм с вредоносным license.tmp.
Практический вывод для русскоязычных IT-команд без экзотики: проверить FMC на hotfix, искать web shell, license.tmp и нестандартные обратные соединения, пересмотреть доступы сервисных аккаунтов и считать скомпрометированный управляющий узел поводом для проверки всей связанной инфраструктуры. Тренд тоже понятен: атакующим все интереснее не только обходить средства защиты, но и превращать их в плацдарм. Чем больше централизованного управления безопасностью в компании, тем выше цена одной не закрытой консоли.